Developer Briefing — Model Context Protocol
「AIとサービスをつなぐ標準規格」として2024年11月に登場したMCPは、いまや公式レジストリだけで9,652件、大手ディレクトリでは万単位のサーバーが登録されるエコシステムに膨らんだ。GitHubやSlackといった定番から日本発の行政データ活用事例まで、実際によく使われている主要サービスをカテゴリ別に整理し、急拡大の裏で見過ごせなくなってきたセキュリティ上の注意点まで見通す。
出典は各セクション末尾および末尾の情報源一覧を参照。
MCP(Model Context Protocol)は、AIモデルと外部のデータ・ツールを標準化された方法でつなぐためのオープンプロトコルとして、Anthropicが2024年11月に発表した。「AIアプリケーション版のUSB-C」と称されることが多く、サービスごとに個別の連携コードを書く代わりに、共通のインターフェースでツールを追加できる点が支持を集めた。
発表から半年ほどでOpenAIがエージェントSDKやChatGPTでの対応を表明し、Google DeepMindがGeminiモデルでの対応を明らかにし、Microsoftもブラウザ操作用のPlaywright MCPサーバーを公開するなど、主要AIベンダーがそろって採用した。その後Anthropicは、Block・OpenAIと共同でLinux Foundation傘下の「Agentic AI Foundation」にMCP自体を寄贈し、Google・Microsoft・AWS・Cloudflare・Bloombergが支援に加わっている。一社の規格ではなく業界全体の標準として運営される体制に移行したことが、サービス側の対応をさらに後押しした。
ディレクトリ全体では数万件規模に達しているが、その大半は個人開発によるニッチな実験的サーバーで占められている。ここでは、公式リファレンス実装やサービス提供元自身が公開している、実務でよく参照される主要サーバーをカテゴリ別に整理した。
| カテゴリ | サービス名 | 提供元 | 主な用途 |
|---|---|---|---|
| 開発者ツール | GitHub | GitHub(公式) | リポジトリ・Issue・PRの操作 |
| GitLab | GitLab(公式) | リポジトリ・CI/CDの操作 | |
| Filesystem | Anthropic(リファレンス) | ローカルファイルの読み書き | |
| Git | Anthropic(リファレンス) | ローカルGitリポジトリの操作 | |
| PostgreSQL / SQLite | Anthropic(リファレンス) | SQLデータベースへの問い合わせ | |
| コラボ・生産性 | Slack | Slack(公式連携) | メッセージ送受信・チャンネル操作 |
| Notion | Notion(公式) | ページ・データベースの読み書き | |
| Google Drive / Workspace | Anthropic(リファレンス) | ファイルの検索・取得 | |
| Linear | Linear(公式) | イシュー・プロジェクト管理 | |
| 検索・ブラウザ自動化 | Brave Search | Brave(公式) | Web検索 |
| Fetch | Anthropic(リファレンス) | URLからのコンテンツ取得 | |
| Playwright MCP | Microsoft(公式) | ブラウザ操作・スクレイピング | |
| Browserbase | Browserbase(公式) | クラウド上でのブラウザ自動化 | |
| クラウド・インフラ | Cloudflare | Cloudflare(公式・13種) | Workers・KV・R2・D1の操作 |
| AWS 各種MCPサーバー | AWS(公式・複数) | AWSリソースの操作・問い合わせ | |
| ビジネス・決済 | Stripe | Stripe(公式) | 決済・顧客データの操作 |
| 日本発・行政データ | 行政手続等調査データMCP | デジタル庁 | 行政手続調査データ約7.5万件の検索・分析 |
| 行政オープンデータMCP | AI HYVE / N-3(無料公開) | 行政オープンデータの自然言語検索 | |
| freee・kintone・サイボウズ 等 | 各社(対応進行中) | 国産SaaSのMCP対応が2026年に本格化 |
Analysis
MCPサーバーの総数は情報源によって大きく異なる。Anthropicの公式リファレンスリポジトリが挙げるのは19以上のリファレンス実装と150以上のサードパーティ統合という、いわば「動作確認済みの定番」の数だ。一方、2025年9月にプレビュー公開された公式MCPレジストリは2026年5月時点で9,652件(バージョン込み28,959件)を数え、コミュニティ主導のディレクトリであるSmitheryは7,000件超、Glamaは3万7千件前後、最大手を謳うLobeHubは5万6千件超と発表している。
差が生まれる理由は、各ディレクトリの掲載基準の違いにある。公式に近いレジストリほど審査・重複排除が働きやすく、逆に間口の広いディレクトリほど個人が試しに公開しただけのサーバーやフォークまで含まれやすい。「MCPサービスは何個あるか」という問いに単一の正解はなく、「どこまでを実務で使える一覧とみなすか」という基準の違いとして捉えるのが実態に近い。
サーバー数の急増は、選択肢の広がりであると同時に、検証されていないコードをAIエージェントに直結させるリスクの広がりでもある。特に指摘されているのが「ツールポイズニング」と呼ばれる手口で、MCPサーバーが公開するツールの説明文(description)はエージェントへの指示として解釈されるにもかかわらず、通常はサニタイズされない攻撃対象面になっている。悪意あるサーバーが導入時には正常に見えても、後から挙動を変える例も報告されている。
2026年4月には、GitHubのプルリクエストのタイトルに悪意ある指示を埋め込むことで、Claude Code・Gemini CLI・GitHub Copilotが乗っ取られ、GitHub Actionsのシークレットが窃取される事例が確認された。 Checkmarx / Cloud Security Alliance の分析より
Caution
Cursor・Claude Code・Gemini CLI・GitHub Copilot・Amazon Qなど主要な開発者向けIDEの多くが、プロジェクトで指定されたMCPサーバーを開発者と同等のOS権限で、プロセス分離なしに自動実行してしまう脆弱性が2025年半ば〜2026年6月にかけて相次いで報告されている。導入するサーバーは提供元が明確なものに絞り、権限スコープを最小限にし、可能であれば実行環境を分離するといった基本的な備えが、選択肢の広がりと同じ速度で重要性を増している。
楽楽精算・freee・kintone・サイボウズなど国産SaaSのMCP対応が2026年に本格化し、日本企業特有の業務に特化した「日本語のMCPエコシステム」が形成されつつある。
公式MCPレジストリが、乱立するコミュニティディレクトリに対する「信頼できる単一の情報源」としての役割をどこまで担えるかが今後の焦点になる。
Agentic AI FoundationのもとでMCP自体の仕様策定が続く。2026年7月には認証まわりを中心とした改訂があり、リモートMCPサーバーを通常のHTTPSエンドポイントとして扱いやすくする変更が加わった。
サーバー数の増加に比例して、ツールポイズニングやサプライチェーン汚染への対策(署名・審査・権限スコープの標準化)が、プロトコル運営側の次の焦点になるとみられる。